<div>Tu te has contestado, primero estableces la politica -P DROP</div>
<div>luegos abres lo que quieres abrir, si colocas que las entradas establecidas y relacionadas queden aceptadas. mas abajo colocas que las que son nuevas entren, por lo tanto esas nuevas luego se trasnforman en establecidas y relacionedas, </div>

<div> </div>
<div>Eso.</div>
<div>Saludos</div>
<div> </div>
<div><br><br> </div>
<div class="gmail_quote">El 16 de febrero de 2010 09:24, Maykel Franco Hernández <span dir="ltr">&lt;<a href="mailto:maykel@maykel.es">maykel@maykel.es</a>&gt;</span> escribió:<br>
<blockquote style="BORDER-LEFT: #ccc 1px solid; MARGIN: 0px 0px 0px 0.8ex; PADDING-LEFT: 1ex" class="gmail_quote">Gracias por contestar pero si por ejemplo mi politica para INPUT es<br>denegar todo hasta que yo no lo habilite. Que pintan esas reglas ahí??<br>
Porque si habilito lo que yo quiera es porque yo quiero. Lo que me quiero<br>referir con esto es si quitando esas lineas tambien funcionaría todo.<br>
<div>
<div></div>
<div class="h5"><br><br>&gt; iptables -A INPUT -m state --state ESTABLISHED, RELATED -j ACCEPT<br>&gt; iptables -A OUTPUT -m state --state ESTABLISHED, RELATED -j ACCEPT<br>&gt;<br>&gt; Eso es para acceptar las conexiones ya establecidas o relacionadas.<br>
&gt;<br>&gt; iptables -A INPUT -m state --state NEW -p TCP --dport 80 -j ACCEPT<br>&gt;<br>&gt; y eso es lo mismo que<br>&gt;<br>&gt; iptables -A INPUT -p tcp --dport 80 -j ACCEPT<br>&gt;<br>&gt; solo que hilando mas fino. y para puertos de destino (dport).<br>
&gt;<br>&gt; Saludos<br>&gt;<br>&gt; El 16 de febrero de 2010 03:54, Maykel Franco Hernández<br>&gt; &lt;<a href="mailto:maykel@maykel.es">maykel@maykel.es</a>&gt;escribió:<br>&gt;<br>&gt;&gt;  &gt; Estimado, seguramente tienes activado tu server ftp para conexiones<br>
&gt;&gt; &gt; pasivas,<br>&gt;&gt; &gt; por lo tanto debes abrir los puertos altos en el firewall... echale un<br>&gt;&gt; &gt; vistazo a esto, a mi me soluciono el problema.<br>&gt;&gt; &gt;<br>&gt;&gt; &gt;<br>&gt;&gt; <a href="http://www.ecualug.org/2008/12/05/forums/problemas_con_conexiones_pasivas_vsftpd_con_iptables" target="_blank">http://www.ecualug.org/2008/12/05/forums/problemas_con_conexiones_pasivas_vsftpd_con_iptables</a><br>
&gt;&gt; &gt;<br>&gt;&gt; &gt; Saludos desde Chile.<br>&gt;&gt; &gt;<br>&gt;&gt; &gt; El 15 de febrero de 2010 13:47, Maykel Franco Hernández<br>&gt;&gt; &gt; &lt;<a href="mailto:maykel@maykel.es">maykel@maykel.es</a>&gt;escribió:<br>
&gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; Si te comento, solo uso una interface y el iptables está enel propio<br>&gt;&gt; &gt;&gt; servidor, es decir, no hay un servidor entre la red local y el router<br>&gt;&gt; &gt;&gt; que<br>
&gt;&gt; &gt;&gt; funciona como firewall. La idea es aprender simplemente, y tengo un<br>&gt;&gt; &gt;&gt; servidor web, ssh, samba y ftp. Y la configuracion que he dejado me<br>&gt;&gt; &gt;&gt; funciona todo menos el ftp que se que hace el intento de conectarse<br>
&gt;&gt; bien<br>&gt;&gt; &gt;&gt; pero se queda en la parte final y no lista el directorio y mi<br>&gt;&gt; consulta<br>&gt;&gt; &gt;&gt; era<br>&gt;&gt; &gt;&gt; esa porque funciona con esos servicios y no con ftp nada más. Un<br>
&gt;&gt; saludo<br>&gt;&gt; &gt;&gt; y<br>&gt;&gt; &gt;&gt; gracias por interesarte.<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt; la cosa esta en que no has especificado la configuracion de tu<br>&gt;&gt; server,<br>
&gt;&gt; &gt;&gt; al<br>&gt;&gt; &gt;&gt; &gt; parecer solo estas usando una interface, ¿solo lo usas para web?<br>&gt;&gt; &gt;&gt; &gt; ¿ cuantas tarjetas tienes de red tienes alli?<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; Saludos<br>
&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; Aland Laines Calonge<br>&gt;&gt; &gt;&gt; &gt; Tecnico en Informatica<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; El 15 de febrero de 2010 09:16, Maykel Franco Hernández<br>&gt;&gt; &gt;&gt; &gt; &lt;<a href="mailto:maykel@maykel.es">maykel@maykel.es</a>&gt;escribió:<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; Gracias por contestar. Entonces lo que no sé es porque me funciona<br>
&gt;&gt; el<br>&gt;&gt; &gt;&gt; &gt;&gt; servidor web tal y como está, ssh tambien me funciona y el samba<br>&gt;&gt; &gt;&gt; (puerto<br>&gt;&gt; &gt;&gt; &gt;&gt; 445) tambien me funciona tal y como lo he puesto ahi sin meter<br>
&gt;&gt; reglas<br>&gt;&gt; &gt;&gt; de<br>&gt;&gt; &gt;&gt; &gt;&gt; entrada y salida o es que el ftp se comporta de distinta manera<br>&gt;&gt; &gt;&gt; porque<br>&gt;&gt; &gt;&gt; &gt;&gt; si<br>&gt;&gt; &gt;&gt; &gt;&gt; no, no lo entiendo...<br>
&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; Hola, el problema esta en que cuando tienes las politicas en<br>&gt;&gt; drop<br>&gt;&gt; &gt;&gt; por<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; defecto, las reglas para abrir un servicio deben ser de entrada<br>
&gt;&gt; y<br>&gt;&gt; &gt;&gt; de<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; salida,<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; algo como:<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; /sbin/iptables -A INPUT -i $EXTIF -p tcp --sport 21 -m state<br>
&gt;&gt; &gt;&gt; --state<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; ESTABLISHED -j ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; /sbin/iptables -A OUTPUT -o $EXTIF -p tcp --dport 21 -m state<br>&gt;&gt; &gt;&gt; --state<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; NEW,ESTABLISHED -j ACCEPT<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt; donde $EXTIF  es la tarjeta de red que va conectada al router.<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; Saludos,<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; Aland Laines Calonge<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt; Tecnico en Informatica<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; El 15 de febrero de 2010 08:57, Maykel Franco Hernández<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt; &lt;<a href="mailto:maykel@maykel.es">maykel@maykel.es</a>&gt;escribió:<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; Hola muy buenas, estoy familiarizandome con el uso de iptables<br>
&gt;&gt; &gt;&gt; para<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; servidores y tengo la siguiente configuracion basica:<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #!/bin/bash<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #-s Especifica una direcci�n de origen<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #-d Especifica una direcci�n de destino<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #-p Especifica un prototocolo<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #-i Especifica un interface de entrada<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #-o Especifica un interface de salida<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #-j Especifica la acci�n a ejecutar sobre el paquete<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #--sport Puerto de origen<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #--dport Puerto de destino<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #Borrar todas las reglas<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -F<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #Politica general.Cerramos todo.Dejamos entrar y salir lo<br>&gt;&gt; &gt;&gt; solicitado<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -P INPUT DROP<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -P OUTPUT ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A INPUT -m state --state ESTABLISHED,RELATED -j<br>&gt;&gt; ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j<br>
&gt;&gt; ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; # Permitimos que se conecten a nuestro servidor web.<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A INPUT -m state --state NEW -p TCP --dport 80 -j<br>
&gt;&gt; ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A INPUT -p TCP --dport 22 -j ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; # Permitimos la comunicaci�n con el servidor dns<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A INPUT -p UDP --dport 53 -j ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A INPUT -p TCP --dport 53 -j ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; #Permitimos uso de ftp.<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; iptables -A INPUT -p TCP --dport 21 -j ACCEPT<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; La politica por defecto es rechazar todo lo que entra menos<br>
&gt;&gt; para<br>&gt;&gt; &gt;&gt; el<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; servidor web, ssh, dns y ftp. Todo funciona correctamente pero<br>&gt;&gt; el<br>&gt;&gt; &gt;&gt; ftp<br>&gt;&gt; &gt;&gt; &gt;&gt; no<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; logro conectarme. Para el ftp solo habilito el 21 e incluso he<br>
&gt;&gt; &gt;&gt; &gt;&gt; probado<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; habilitar el 20 y 21 y tampoco. Es decir, me funciona todo<br>&gt;&gt; menos<br>&gt;&gt; &gt;&gt; el<br>&gt;&gt; &gt;&gt; &gt;&gt; ftp<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; que conecta bien pero al final de la conexion se queda colgado<br>
&gt;&gt; y<br>&gt;&gt; &gt;&gt; no<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; logra<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; listarme los directorios. Nada más quitar la politica por<br>&gt;&gt; defecto<br>&gt;&gt; &gt;&gt; de<br>
&gt;&gt; &gt;&gt; &gt;&gt; que<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; todo lo que entra, rechazarlo, funciona el ftp correctamente(es<br>&gt;&gt; &gt;&gt; decir<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; que<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; el ftp funciona bien). Qué puedo estar haciendo mal?<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; _______________________________________________<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; CentOS-es mailing list<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>&gt;&gt; &gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; _______________________________________________<br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt; CentOS-es mailing list<br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>&gt;&gt; &gt;&gt; &gt;&gt; &gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>
&gt;&gt; &gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; _______________________________________________<br>&gt;&gt; &gt;&gt; &gt;&gt; CentOS-es mailing list<br>
&gt;&gt; &gt;&gt; &gt;&gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>&gt;&gt; &gt;&gt; &gt;&gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>
&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt; _______________________________________________<br>&gt;&gt; &gt;&gt; &gt; CentOS-es mailing list<br>&gt;&gt; &gt;&gt; &gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>
&gt;&gt; &gt;&gt; &gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; _______________________________________________<br>&gt;&gt; &gt;&gt; CentOS-es mailing list<br>&gt;&gt; &gt;&gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>&gt;&gt; &gt;&gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>
&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;<br>&gt;&gt; &gt;<br>&gt;&gt; &gt;<br>&gt;&gt; &gt; --<br>&gt;&gt; &gt; Rodrigo Julio Pérez<br>&gt;&gt; &gt; Ingeniero en Gestión Informática<br>&gt;&gt; &gt;<br>&gt;&gt; &gt; &quot;Todo el desorden del mundo proviene de las profesiones mal o<br>
&gt;&gt; &gt; mediocremente<br>&gt;&gt; &gt; servidas&quot; Gabriela Mistral<br>&gt;&gt; &gt; _______________________________________________<br>&gt;&gt; &gt; CentOS-es mailing list<br>&gt;&gt; &gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>
&gt;&gt; &gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>&gt;&gt; &gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; GRACIAS!! Era justo lo que me pasaba, muchas gracias. Por cierto, estas<br>
&gt;&gt; lineas que se añaden en algunas configuraciones de iptables para que<br>&gt;&gt; sirven??:<br>&gt;&gt;<br>&gt;&gt; iptables -A INPUT -m state --state ESTABLISHED, RELATED -j ACCEPT<br>&gt;&gt; iptables -A OUTPUT -m state --state ESTABLISHED, RELATED -j ACCEPT<br>
&gt;&gt;<br>&gt;&gt; Y si para añadir puertos a servicios utilizo esto:<br>&gt;&gt; iptables -A INPUT -p tcp --dport 80 -j ACCEPT<br>&gt;&gt;<br>&gt;&gt; Porque en algunos lados aparece así??<br>&gt;&gt; iptables -A INPUT -m state --state NEW -p TCP --dport 80 -j ACCEPT<br>
&gt;&gt;<br>&gt;&gt; Gracias por todo, un saludo.<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; _______________________________________________<br>&gt;&gt; CentOS-es mailing list<br>&gt;&gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>
&gt;&gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>&gt;&gt;<br>&gt;<br>&gt;<br>&gt;<br>&gt; --<br>&gt; Rodrigo Julio Pérez<br>&gt; Ingeniero en Gestión Informática<br>
&gt;<br>&gt; &quot;Todo el desorden del mundo proviene de las profesiones mal o<br>&gt; mediocremente<br>&gt; servidas&quot; Gabriela Mistral<br>&gt; _______________________________________________<br>&gt; CentOS-es mailing list<br>
&gt; <a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br>&gt; <a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>&gt;<br><br>
<br>_______________________________________________<br>CentOS-es mailing list<br><a href="mailto:CentOS-es@centos.org">CentOS-es@centos.org</a><br><a href="http://lists.centos.org/mailman/listinfo/centos-es" target="_blank">http://lists.centos.org/mailman/listinfo/centos-es</a><br>
</div></div></blockquote></div><br><br clear="all"><br>-- <br>Rodrigo Julio Pérez<br>Ingeniero en Gestión Informática<br><br>&quot;Todo el desorden del mundo proviene de las profesiones mal o mediocremente servidas&quot; Gabriela Mistral<br>